• 28 сентября 2022

    Что такое таргетинг?

     

     

    Таргет (анг. target) – это цель. Сущность таргетинга часто обозначают как мишень. При этом мишенью являются пользователи. Иными словами, таргетинг – это инструмент, который позволяет показывать рекламу конкретным пользователям на основе изучения их интересов и предпочтений, то есть таргетированную рекламу.

    Таргетированная реклама увеличивает продажи, снижая при этом затраты на рекламу.

     

    Таргетинг предусматривает сбор и обработку данных о пользователях, создавая возможность:

    — выявления целевой аудитории;

    — анализа результатов запущенной рекламы;

    — оценки правильности подобранной целевой аудитории;

    — корректировки рекламных материалов, исходя из выявленных предпочтений пользователей и т.п.

    Как это работает?

    Сбор данных о пользователе учитывает характеристику устройства, с которого пользователь посещал сайт, историю браузера, действий на сайте, покупок, геолокацию, сведения, размещенные им самим в социальных сетях и т.п. Совокупность этой информации позволяет установить национальность, пол, возраст, уровень образования, уровень дохода, занятость, сферу интересов. На основании этих сведений формируются рекламные предложения.

    Например, если вы пользуетесь дорогостоящей моделью телефона, планшета или компьютера,
    часто путешествуете, не закрывая доступ к данным о вашей геолокации, то оператор данных 
    может сформировать представление об уровне вашего дохода и ваших интересах. На основании
    полученных данных вам будут рекламироваться наиболее подходящие товары и услуги определенной 
    ценовой категории.

    У таргетинга имеются и негативные последствия, в частности:

    • ограничение доступа отельных категорий граждан к рекламным материалам в силу их причисления к определенной группе по половому, возрастному, расовому или иному признаку (к примеру, реклама некоторых товаров может не показываться женщинам или людям в возрасте);
    • манипуляции сознанием потребителя путем демонстрации рекламы, к которой потребитель наиболее восприимчив в силу особенностей личности, психоэмоционального состояния или иных факторов;
    • ограниченности информации у потребителя о доступных на рынке товарах и услугах, в связи с тем, что пользователю демонстрируются лишь те сведения, которые соответствуют сформированному рекламному профилю потребителя, либо за рекламу которых больше всего заплатили.

    Таким образом, обработка данных пользователя в маркетинговых целях имеет как позитивные, так и негативные стороны. Защита прав субъекта персональных данных в рассматриваемой сфере может быть обеспечена только за счет прозрачности процессов обработки их данных, добровольности согласий пользователей на обработку их персональных данных, а также принятия иных мер по минимизации негативных последствий обработки в маркетинговых целях.

     

    Защищены ли права и интересы субъекта персональных 
    данных в этой сфере законодательством?

     

    Защита прав зависит от оператора, выбранного пользователем.

    В Европейском союзе обработка персональных данных пользователей в маркетинговых целях в соответствии с Общим регламентом по защите данных (GDPR) предусматривает два основания: законный интерес и согласие.

    Согласно абз. 7 преамбулы 47 GDPR обработка персональных данных в целях прямого маркетинга может рассматриваться как обработка, служащая законному интересу. В силу п. f ч. 1 ст. 6 GDPR обработка считается законной, если она необходима для целей, вытекающих из законных интересов, преследуемых контролером или третьим лицом, за исключением случаев, когда преимущество перед такими интересами имеют интересы или фундаментальные права и свободы субъекта данных.

    Законный интерес – наиболее гибкое правовое основание, которое может быть использовано для обработки персональных данных в различных целях, в том числе в целях маркетинга. По общему правилу законный интерес в качестве правового основания применим, когда получение согласия субъекта персональных данных затруднительно.

    Указанное правовое основание применяется не только в ЕС, но и в Великобритании, Египте, ОАЭ и других государствах. Однако к обработке персональных данных в маркетинговых целях оно применимо не всегда.

    Например, Международный финансовый центр Дубая (Dubai International Financial Centre) имеет свой закон
    «О защите данных» от 2020 (Law № 5 of 2020 and Data Protection Regulation 2020), согласно которому обработка персональных данных на основании законного интереса возможна. Однако, контролер, вправе полагаться на законный интерес не в целях маркетинга,  а для передачи персональных данных в рамках группы компаний для внутренних административных целей, а также для предотвращения мошенничества или для обеспечения сетевой и информационной безопасности.

    Information Commissioner’s Office – независимый институт в Великобритании, созданный для защиты прав на информацию в общественных интересах, содействия открытости государственных органов и конфиденциальности данных, к случаям, в которых потенциально применим законный интерес, относит:

    • обработку данных клиентов и сотрудников,
    • маркетинг,
    • предотвращение правонарушений,
    • передачу данных внутри группы компаний и информационную безопасность.

    При этом обработка персональных данных на основании законного интереса возможна при одновременном соблюдении трех критериев:

    • обработка производится в целях «осуществления прав и законных интересов оператора или третьих лиц» либо для «достижения общественно значимых целей»;
    • оператору «необходимо» осуществить обработку;
    • обработка не нарушает фундаментальные права и свободы субъекта персональных данных, соответственно, сохраняется баланс интересов.

    Указанные критерии носят оценочный характер.

    Первый критерий означает, что оператор должен четко определить для какой конкретной цели он планирует осуществлять обработку на основании законного интереса. Если цель не определена, либо сформулирована излишне абстрактно, а также если она не является правомерной, первый критерий считается несоблюденным.

    В частности, профессиональная спортивная ассоциация ежемесячно направляет своим действующим членам 
    маркетинговые материалы в бумажном виде: журнал с рекламными предложениями, подборки спортивных новостей и 
    информацию о предстоящих событиях/тренировках. Материалы в том числе содержат сведения о спортивных упражнениях, 
    спортивном питании, а также иные рекомендации в сфере спорта. На сайте ассоциации опубликована миссия – 
    формирование компетентного сообщества. В данном случае у ассоциации есть законный интерес в обработке данных ее 
    членов для достижения заявленной миссии, в том числе путем направления журнала с соответствующими рекламными 
    предложениями.
    

    Критерий «необходимости», в соответствии с разъяснениями европейского регулятора – European Data Protection Board, означает, что обработка должна быть целенаправленной и пропорциональной для достижения вашей цели и не приводить к чрезмерному расширению границ обработки персональных данных. Вы не можете полагаться на законные интересы, если есть другой разумный и менее навязчивый способ достичь того же результата.

    Баланс интересов не нарушается, если используемый вид обработки данных не является неожиданным для субъектов, понятен им, и они скорее всего не будут против него возражать. Кроме того, при оценке баланса интересов рекомендуется обращать внимание на то, не слишком ли часто субъекту планируется демонстрировать рекламу, а также не является ли субъект излишне восприимчивым к содержанию демонстрируемой ему рекламы. Если возникают сомнения при ответе на эти вопросы, то есть риск не пройти тест на баланс интересов.

    Иллюстрацией несоблюдения баланса интересов является нарушение, рассмотренное в рамках дела LG München: 3 O 17493/20 vom 20.01.2022, инициированного в связи со сбором приложением Google Fonts на основании законного интереса IP-адресов пользователей. По мнению суда, субъекты персональных данных не могли ожидать, что приложение по настройке шрифтов будет собирать их динамические IP-адреса. В ходе судебного разбирательства учитывалось, что у компании Google также имелась возможность идентифицировать пользователей с помощью провайдера доступа в Интернет на основе сохраненных IP-адресов. Суд пришел к выводу, что обработка IP-адресов пользователей является существенным нарушением права на неприкосновенность частной жизни.

    Гарантией соблюдения прав субъектов при обработке персональных данных на основании законного интереса 
    является уведомление оператором перед началом обработки субъекта об этом и обеспечение ему возможности 
    возразить против обработки как до ее начала, так и в процессе. Для этого операторами могут использоваться
    электронные формы согласий.
    

    Согласие признается действительным основанием для обработки персональных данных в маркетинговых целях, если оно дано свободно и субъект имеет над ним контроль. Иными словами, оно должно быть выражено посредством активных действий, а не пролистывания веб-сайта или совершения иных навигационных действий. У субъекта должна быть возможность с той же легкостью его отозвать.

    Если предполагается обрабатывать данные при помощи cookies-файлов, то до момента, пока субъект не проставит галочку в cookies-баннере, сбор данных не должен осуществляться. К примеру, Google был оштрафован на 112 млн долларов французским регулятором за то, что cookies собирали данные еще до того, как субъекты выражали согласие на обработку данных. Проставленная заранее галочка в cookies-баннере в том числе не будет считаться действительным согласием, так как такое согласие противоречит критерию свободы согласия.

    В согласии на обработку в целях таргетированной рекламы необходимо включать положения о том, что реклама предполагает формирование и последующее использование профиля субъекта персональных данных. Данное требование является проявлением принципа прозрачности.

    В зарубежной практике встречается множество случаев привлечения операторов к ответственности в виде многомиллионных штрафов за нарушение порядка обработки данных в целях маркетинга.

    Итальянский регулятор оштрафовал оператора телефонной связи TIM на 31 500 000 долларов за ведение 
    агрессивной маркетинговой кампании посредством рекламных звонков без получения предварительного 
    согласия субъектов и на 16 729 600 компанию Wind Tre’s за рекламные рассылки, в отношении которых 
    не собиралось и от которых нельзя было отказаться.

    В соответствии с ч. 1 ст. 15 ФЗ «О персональных данных» (далее – Закон № 152) обработка персональных данных для продвижения товаров, работ и услуг требует получения предварительного согласия. Ст. 15 Закона № 152 является специальной по отношению к ст.ст. 6, 10, предусматривающей основания для обработки. В связи с этим, при отсутствии согласия субъекта оператор не вправе обрабатывать данные в маркетинговых целях со ссылкой на наличие иного законного основания. К примеру, наличие договорных отношений между оператором и субъектом автоматически не дает оператору право на обработку персональных данных в маркетинговых целях.

    Существует мнение, что ст. 15 закона № 152 не содержит требований к таргетингу, сбору и обработке персональных данных в маркетинговых целях. Между тем указанное мнение представляется неверным. Под действие ст. 15  рассматриваемого закона подпадают не только телефонные звонки и рассылки при помощи смс и email-писем, но и аналитика поведения пользователей на сайтах и в приложениях при условии, что собранные данные в последующем будут использоваться для распространения таргетированных рекламных предложений путем прямого контакта с потенциальным потребителем с использованием средств связи.

    При этом к средствам связи в соответствии п. 28 ст. 2 Федерального закона «О связи» относятся технические и программные средства, используемые для формирования, приема, обработки, хранения, передачи, доставки сообщений электросвязи или почтовых отправлений, а также иные технические и программные средства, используемые при оказании услуг связи или обеспечении функционирования сетей связи, включая технические системы и устройства с измерительными функциями.

    В соответствии с судебной практикой российских судов согласие на обработку персональных данных в целях рекламы должно быть получено отдельно от иных согласий.

    «… воля … могла быть выражена в виде акцептирования на сайте … конкретных условий на обработку 
    персональных данных и отдельно в виде акцептирования согласия на получение рекламных сообщений»
    
    Постановление Седьмого арбитражного апелляционного суда от 23 мая 2019 г. № 07АП-3679/19

    В случае объединения согласия на обработку персональных данных в рекламных целях с другими согласиями, первое будет считаться не полученным, так как не отвечает признакам добровольного и свободного волеизъявления.

    «… согласие не отвечает признакам добровольного волеизъявления гражданина. Разработанная банком форма заявки 
    подразумевает одновременную дачу согласия на обработку персональных данных гражданина в целях, необходимых 
    для оказания запрашиваемых банковских услуг, и на получение от банка рекламной информации, не оставляя тем 
    самым гражданину какого-либо свободного выбора»
    
    Определение Верховного Суда РФ от 23.03.2022 по делу № А57-6346/2021

    Недопустимо включение положений о согласии на обработку персональных данных в целях рекламы в текст договора.

    «Следовательно, условия … договоров вкладов, предусматривающие его согласие на получение рекламы по сетям 
    электросвязи, являются ничтожными и потому не влекущими юридических последствий.
    «…в таких случаях у клиента банка отсутствует объективная возможность каким-либо образом повлиять на условия
    договора, а его отказ от одного из условий такого договора приравнивается к отказу от заключения договора в целом»
    
    Постановление Двенадцатого арбитражного апелляционного суда от 26.08.2021 по делу № А57-6346/2021

    Закон № 152 в отличие от GDPR не предусматривает возможности обработки персональных данных в целях рекламы на основании законного интереса. Сама конструкция законного интереса известна российскому закону и сформулирована в п. 7 ч. 1 ст. 6 Закона № 152, однако она применяется для предотвращения имущественного ущерба или предупреждения и предотвращения противоправных действий и иных не связанных с маркетингом целей.

    Наряду с Законом № 152, предварительное согласие на распространение рекламы требуется в соответствии со
    ст. 18 ФЗ «О рекламе». В случае игнорирования данного требования операторы рискуют быть привлеченными к административной ответственности. Таким образом, если не получить согласие субъекта персональных данных на распространение рекламы, ответственность может наступить как по ст. 13.11 КоАП РФ, так и ст. 14.3 КоАП РФ.

     

    Обзор подготовлен ведущим специалистом по юридическому сопровождению Ширмановым В.А.

     

    Центр использует файлы cookies с целью управления веб-сайтом и совершенствования своей работы по оказанию правовой помощи гражданам. Вы можете разрешить использование всех файлов cookies или только некоторых из них.